Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Cloud Asset Management

cloud

Définition

Le Cloud Asset Management (CAM) ou Cloud Asset Inventory est la discipline de découverte, d'inventaire, et de gestion centralisée de l'ensemble des ressources cloud d'une organisation (VMs, conteneurs, bases de données, buckets, fonctions serverless, identités, réseaux). Un inventaire précis et à jour des assets cloud est le prérequis fondamental de tout programme de sécurité cloud efficace : on ne peut pas sécuriser ce qu'on ne connaît pas. Les services natifs de Cloud Asset Management incluent : AWS Config (inventaire continu de toutes les ressources AWS avec historique des configurations et des changements), Azure Resource Graph (service de requête sur l'ensemble des ressources Azure dans tous les abonnements via un langage KQL), et GCP Cloud Asset Inventory (inventaire en temps réel et historique de toutes les ressources GCP d'une organisation). Ces services permettent de répondre instantanément à des questions comme 'Quelles instances EC2 n'ont pas de chiffrement EBS ?' ou 'Quels buckets S3 sont publics ?'. Les outils tiers de Cloud Asset Management étendent la couverture multi-cloud et ajoutent des capacités d'analyse de risque contextualisée. Wiz et Orca Security construisent un graph de toutes les ressources cloud (multi-cloud) avec les relations entre elles et les chemins d'attaque potentiels. ServiceNow Discovery pour le cloud, Axonius, et Qualys CSAM (Cloud Security Asset Management) maintiennent un CMDB cloud enrichi avec les données de vulnérabilité et de compliance. La découverte des shadow IT cloud est un défi spécifique au Cloud Asset Management : des équipes peuvent créer des comptes cloud non officiels (outside the perimeter) contenant des ressources non-gouvernées et non-sécurisées. La détection du shadow IT cloud passe par la surveillance des emails professionnels utilisés pour créer des comptes cloud (cloud provider APIs fournissant cette information via support tickets ou contrôle d'Organization), l'analyse du DNS de l'entreprise (sous-domaines pointant vers des providers cloud non officiels), et les outils de CASP (Cloud Account Security Posture) détectant les comptes non managés. L'automatisation du Cloud Asset Management via Infrastructure as Code (IaC) contribue à réduire le shadow IT en fournissant aux équipes des modules IaC pré-approuvés facilitant le provisionnement via les canaux officiels plutôt que via la console.

AWS Config pour l'inventaire et la conformité

AWS Config enregistre continuellement les configurations de toutes les ressources AWS et évalue leur conformité contre des règles. Activez AWS Config dans toutes les régions avec l'aggregator Organization pour une vue centralisée : aws configservice put-configuration-aggregator --configuration-aggregator-name org-aggregator --organization-aggregation-source {"RoleArn":"arn:aws:iam::MANAGEMENT_ACCOUNT:role/AWSConfigRole","AllAwsRegions":true}. Utilisez les Advanced Queries pour interroger l'inventaire en SQL : SELECT resourceId, configuration WHERE resourceType='AWS::EC2::Instance' AND configuration.state.name = 'running' AND configuration.imageId NOT LIKE 'ami-approved%' liste toutes les instances EC2 utilisant des AMIs non approuvées.

GCP Cloud Asset Inventory pour la gouvernance

GCP Cloud Asset Inventory permet des exports et des requêtes sur l'ensemble des assets GCP d'une organisation : gcloud asset search-all-resources --scope='organizations/ORG_ID' --asset-types='storage.googleapis.com/Bucket' --query='labels.environment:prod' liste tous les buckets GCS de production. Exportez un snapshot complet de tous les assets GCP : gcloud asset export --organization=ORG_ID --billing-project=PROJECT_ID --output-path=gs://my-asset-exports/snapshot.json. Ces exports périodiques permettent de détecter les drifts d'inventaire (ressources créées ou supprimées hors des processus IaC approuvés).

Réponse aux incidents avec l'inventaire cloud

L'inventaire cloud est essentiel lors des incidents de sécurité : lors d'une compromission, l'inventaire permet de répondre rapidement aux questions critiques : quelles ressources ont été créées par les credentials compromis ? Quelles ressources existent dans les régions inhabituelles (potentiellement créées par l'attaquant) ? Quels comptes AWS de l'organisation ont été affectés ? Utilisez AWS Config Advanced Queries, l'Azure Resource Graph, ou GCP Cloud Asset Inventory pour répondre à ces questions en secondes plutôt qu'en heures.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis